Publié le 30 septembre 2026 · L'équipe mitza.es

Citrix a confirmé le 27 septembre 2026 deux vulnérabilités zero-day dans NetScaler ADC et NetScaler Gateway, ses produits d'équilibrage de charge et d'accès VPN à distance très répandus dans les moyennes et grandes entreprises. Les deux failles étaient déjà activement exploitées avant même l'existence d'un correctif : selon les chercheurs qui les ont suivies de près, les premières attaques remontent au début du mois de septembre, plusieurs semaines avant l'avis officiel.
Ce que sont exactement CVE-2026-88771 et CVE-2026-88772
- CVE-2026-88771 : une validation d'entrée incorrecte permettant à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'appareil. Elle touche tout déploiement de NetScaler ADC ou Gateway sur une version vulnérable, y compris la configuration par défaut.
- CVE-2026-88772 : un débordement de mémoire pouvant entraîner l'exécution de code à distance ou un déni de service lorsque DTLS est activé, ce qui est le cas par défaut pour les serveurs virtuels VPN sauf désactivation explicite.
Les deux failles obtiennent un score de 9,5 sur 10 en CVSS 4.0, proche du niveau de gravité maximal.
L'ampleur du problème : plus de 50 000 instances exposées
Une analyse de Palo Alto Networks Cortex Xpanse réalisée le 27 septembre 2026 a identifié plus de 50 000 instances NetScaler potentiellement vulnérables et accessibles depuis internet dans le monde entier. La CISA confirme que des acteurs malveillants exploitent activement les deux failles à l'échelle mondiale, et non seulement dans des attaques ciblées isolées.
Comment l'attaque s'est déroulée
Selon l'analyse de plusieurs éditeurs de sécurité, l'exploitation a suivi un schéma cohérent : accès initial non authentifié via la faille d'exécution de commandes, suivi d'une reconnaissance de l'environnement interne et, dans plusieurs cas documentés, d'un mouvement latéral vers d'autres systèmes du réseau d'entreprise. L'intensité des attaques est restée soutenue pendant des semaines avant qu'un correctif ne soit disponible.
Que faire dès maintenant si vous utilisez NetScaler
- Mettez à jour vers les versions corrigées publiées par Citrix dans le bulletin de sécurité CTX697096 le 27 septembre 2026.
- Si vous ne pouvez pas mettre à jour immédiatement, désactivez DTLS sur les serveurs virtuels VPN comme mesure d'atténuation partielle pour CVE-2026-88772.
- Examinez les journaux d'accès des dernières semaines, pas seulement des derniers jours : l'exploitation a commencé avant l'avis public.
- Partez du principe qu'un appareil exposé et non corrigé peut déjà être compromis, pas seulement vulnérable.
Pourquoi ce n'est pas un cas isolé
C'est la deuxième grande alerte d'infrastructure critique rapidement exploitée ces dernières semaines, après la cyberattaque contre Renfe et Adif. Le schéma se répète : des appareils d'accès distant exposés sur internet, des milliers d'instances accessibles publiquement, et un délai de plus en plus court entre la découverte d'une vulnérabilité et son exploitation massive.
Comment savoir si votre propre infrastructure est exposée
Il n'est pas nécessaire d'utiliser un NetScaler pour être en risque : tout équipement périphérique, CMS ou dépendance non mise à jour est une porte d'entrée potentielle. Si vous voulez savoir quelles vulnérabilités votre infrastructure présente actuellement, vous pouvez demander un audit de sécurité web, et si vous avez besoin d'un accompagnement continu pour les correctifs et la configuration, notre service de maintenance informatique inclut une révision de sécurité de base.